Доверенный посредник становится сообщником преступников

Житель Флориды, работавший переговорщиком по программам-вымогателям, был осуждён за помощь известной группировке вымогателей в шантаже американских компаний, сообщает TechCrunch. Он стал третьим переговорщиком, причастным к этой схеме и попавшим за решётку, — деталь, которая подчёркивает, насколько глубоко некоторые так называемые специалисты по реагированию на инциденты погрузились в преступные операции, с которыми они были наняты бороться.

Переговорщики по ransomware обычно выполняют законную функцию. Когда компания становится жертвой атаки ransomware, её внутренний IT-персонал или внешние юристы часто привлекают специалиста, чтобы общаться с атакующими, проверять возможность расшифровки и пытаться снизить сумму выкупа. Такие переговорщики занимают странное промежуточное положение: им необходимо достаточное знание преступных форумов, платёжных каналов криптовалют и каналов связи в дарквебе, чтобы быть эффективными, но они обязаны твёрдо оставаться на стороне жертвы.

Это дело показывает, что происходит, когда эта грань стирается. Вместо того чтобы действовать исключительно в интересах компаний, оплачивающих его услуги, осуждённый переговорщик, по имеющимся данным, сотрудничал с самой группировкой вымогателей, направляя жертв к уплате выкупа и тем самым помогая преступникам извлекать прибыль из вымогательства.

Как группировки вымогателей используют инструменты анонимности

Операции ransomware опираются на многослойную экосистему инструментов анонимности и шифрования, изначально созданных для законных целей защиты конфиденциальности. Преступные группы направляют коммуникации через анонимизирующие сети, используют зашифрованные сообщения для координации с партнёрами и требуют оплату в криптовалюте именно потому, что её труднее отследить, чем традиционные банковские транзакции.

Скомпрометированный или соучаствующий переговорщик добавляет ещё один уровень сокрытия. Поскольку от переговорщиков ожидается взаимодействие с субъектами угроз в рамках их работы, их коммуникации могут сливаться с обычной деятельностью по реагированию на инциденты, что затрудняет обнаружение сговора жертвами, страховщиками и правоохранительными органами. Это дело напоминает, что те же технологии конфиденциальности и шифрования, которые защищают журналистов, активистов и обычных пользователей от слежки, могут быть использованы злоумышленниками, стремящимися замести следы. Сами инструменты нейтральны; значение имеет цель их использования.

Для обычных пользователей VPN и средств защиты приватности это различие важно. Использование шифрования или анонимизации для защиты своих личных данных — не то же самое, что использование этих инструментов для облегчения вымогательства. Надёжные сервисы приватности существуют для защиты законной коммуникации и данных, а не для прикрытия преступных предприятий. Любой, кто нанят представлять организацию-жертву при инциденте безопасности, обязан действовать в её интересах, а не тайно обслуживать атакующих.

Эффекты волны от вымогательства с помощью ransomware

Атаки ransomware редко ограничиваются одной компанией. Организации-жертвы часто хранят конфиденциальные данные клиентов, и когда переговоры проваливаются или платежи не останавливают утечку, эти данные могут быть публично раскрыты. Утечка данных Humana, раскрывшая медицинские сведения в шести штатах, показывает, как один инцидент безопасности в одной компании может вызвать волну, затрагивающую клиентов в нескольких штатах, независимо от происхождения взлома. Медицинские записи, финансовые данные и идентификаторы личности — это именно та информация, которую группировки вымогателей угрожают слить, если выкуп не будет уплачен, поэтому регулирующие органы и законодатели всё больше внимания уделяют тому, как компании обращаются с чувствительной информацией как до, так и после утечки.

Регуляторное давление нарастает. Штаты ужесточают правила защиты данных, как видно на примере Вермонтского закона о конфиденциальности данных и онлайн-слежке, а за громкими утечками следуют судебные иски, включая продолжающуюся тяжбу вокруг иска о генетических данных 23andMe. Эти дела показывают, что последствия инцидента ransomware или утечки данных выходят далеко за рамки первоначальной атаки, затрагивая правовые, регуляторные аспекты и доверие потребителей на годы вперёд.

Что это значит для вас

Если ваша организация когда-либо столкнётся с ransomware, тщательный отбор тех, кого вы привлекаете для помощи, имеет огромное значение. Переговорщик, компания по реагированию на инциденты или консультант должны обладать проверяемой квалификацией, чёткими раскрытиями конфликта интересов и прозрачным процессом общения с атакующими. Задавайте прямые вопросы об их послужном списке и о том, имеют ли они какие-либо финансовые отношения, связанные с самими выплатами выкупа.

Для обычных пользователей урок шире: инструменты приватности, такие как VPN и зашифрованные сообщения, существуют для защиты ваших данных и переписки от нежелательного наблюдения, а не для поддержки схем вымогательства. Понимание этого различия помогает отделить законную защиту приватности от преступного злоупотребления, и это стоит помнить, когда в следующий раз заголовки будут смешивать эти понятия.

Ключевые выводы

  • Тщательно проверяйте любого переговорщика по ransomware или компанию по реагированию на инциденты, прежде чем привлекать их в ходе активного взлома.
  • Понимайте, что группировки вымогателей полагаются на инструменты шифрования и анонимности, созданные для законных целей защиты приватности, и злоупотребление не говорит ничего плохого о самих инструментах.
  • Будьте в курсе того, как инциденты ransomware могут раскрывать персональные данные, и отслеживайте свои учётные записи, если узнаете, что компания, хранящая вашу информацию, была взломана.
  • Поддерживайте более строгие правила защиты данных на уровне штатов и федеральном уровне, поскольку они определяют, как компании обязаны защищать и раскрывать конфиденциальную информацию после инцидента.

Этот приговор — напоминание о том, что борьба с ransomware выходит за рамки технической защиты. Она также зависит от добросовестности людей и фирм, которым жертвы доверяют помощь в кризисной ситуации.